Implementar o Sophos Endpoint no macOS com o Jamf Pro
Uma implementação sem intervenção tem duas partes complementares: o perfil de configuração atual fornecido pela Sophos e o instalador do tenant iniciado por Install Sophos Script.txt. Siga esta ordem: atribua e verifique o perfil nos Macs piloto, execute a política de instalação e valide depois a proteção localmente e no Sophos Fusion (anteriormente Sophos Central). O estado Completed no Jamf apenas confirma que o script foi executado; não prova que todos os componentes de proteção funcionam.
Este guia segue o procedimento atual da Sophos para Jamf Pro. A Sophos criou este procedimento com o Jamf Pro 10.40 e fornece o perfil e o script para outros produtos MDM apenas “as is”. Os nomes dos menus e campos correspondem, por isso, exatamente às interfaces dos produtos em inglês.
Pré-requisitos e escolha da implementação
Antes de transferir os ficheiros, confirme que:
- Os Macs cumprem os requisitos de sistema atuais da Sophos. Consulte-os antes de cada implementação, porque as versões do macOS suportadas, os requisitos de hardware e as datas de fim de suporte mudam.
- Os dispositivos estão inscritos no Jamf Pro e podem receber perfis de configuração e políticas de computador.
- Os domínios e portas da Sophos necessários estão acessíveis diretamente ou através do proxy ou Message Relay previsto. Como os hosts regionais, os serviços de certificados e as portas podem mudar, verifique a conectividade efetiva do instalador, do MCS e das atualizações. O Sophos Firewall permite os destinos necessários por predefinição, mas as redes com tráfego de saída restrito têm de os autorizar explicitamente. Endereços AWS e outros endereços não estáticos, ou bloqueios regionais, podem interromper o serviço; configurações sem carateres universais podem perder funcionalidades.
- A escolha entre Sophos Endpoint e Sophos Endpoint and ZTNA está definida. O perfil e os componentes licenciados do instalador têm de corresponder a essa escolha.
- Estão definidos um pequeno grupo piloto estático e os responsáveis pela aprovação, reversão e escalamento.
Não copie Team IDs, Bundle IDs ou entradas PPPC de pedidos de suporte ou artigos de blogue antigos. A Sophos adapta os perfis aos novos requisitos do macOS; os ficheiros atuais transferidos do próprio tenant são a referência a utilizar.
1. Transfira primeiro os Deployment Tools
- No Sophos Fusion, aceda a My Environment > Installers.
- Em Endpoint > Deployment Tools, clique em Download the macOS Deployment Tools (includes MDM profiles). Esta transferência inclui os perfis de configuração do macOS e o script de instalação. Obtenha o instalador do tenant e o respetivo URL de transferência separadamente, na secção seguinte.
- Extraia
SophosMacDeploymentTools.zippara uma área de trabalho com acesso protegido. - Abra Sophos Endpoint ou Sophos Endpoint and ZTNA e selecione o perfil adequado à versão do macOS utilizada.
O ficheiro compactado contém ficheiros de configuração específicos de cada versão e Install Sophos Script.txt. Estes elementos constituem um conjunto atualizado. Após uma alteração importante no macOS ou na Sophos, transfira novamente o ficheiro compactado e teste-o no piloto, em vez de continuar a utilizar um perfil antigo sem o verificar.
2. Obtenha o instalador e o respetivo URL
Depois dos Deployment Tools, transfira o instalador do mesmo tenant do Sophos Fusion:
- Em My Environment > Installers > Endpoint, selecione Download Complete macOS Installer ou utilize Choose Components… para definir os componentes licenciados necessários.
- Transfira
SophosInstall.zip. - No Finder, copie o URL de transferência através de Get Info > More Info > Where from. Se não estiver disponível nesse local, utilize Copy address para
SophosInstall.zipno histórico de transferências do navegador. - Guarde o URL apenas no script do Jamf e trate-o como um segredo de registo no tenant. Não o inclua em repositórios públicos, pedidos de suporte ou registos de acesso alargado.
O instalador reconhece os Update Caches e Message Relays existentes no momento da transferência. Se esta infraestrutura mudar, transfira um instalador novo. O procedimento padrão documentado não exige um comando de transferência desenvolvido internamente: o script Sophos adequado está incluído no ficheiro compactado.
3. Crie um grupo piloto no Jamf
Se não existir um grupo adequado:
- Abra Computers > Static Computer Groups e clique em + New.
- Atribua um Display Name claro, por exemplo
Sophos Endpoint - Pilot. - Em Assignments, selecione apenas os Macs piloto e clique em Save.
- Verifique o grupo e os respetivos membros em Static Computer Groups.
Inclua no piloto as versões principais do macOS utilizadas em produção e, se existir no ambiente, hardware Intel e Apple silicon. Um grupo pequeno limita as consequências de uma escolha incorreta do perfil ou de um problema de comunicação.
4. Carregue e atribua o perfil assinado
- No Jamf Pro, abra Configuration Profiles e clique em Upload.
- Com Choose File, selecione o ficheiro
Sophos Endpoint.mobileconfigescolhido e clique em Upload. - Abra Scope > + Add > Computer Groups.
- Clique em Add junto ao grupo piloto e depois em Save.
- Num Mac piloto, confirme que o perfil foi recebido antes de iniciar a instalação.
A Sophos designa este ficheiro como perfil de configuração assinado. Importe-o sem alterações a partir do ficheiro compactado acabado de transferir. Não remova nem altere a assinatura, os payloads ou os identificadores, nem combine elementos de perfis antigos. Se um MDM rejeitar o ficheiro assinado, siga o processo de importação documentado pelo fabricante ou contacte o Sophos Support, em vez de criar um perfil por iniciativa própria.
O perfil autoriza Full Disk Access, System Extensions e Notifications. Consoante a versão do macOS, a configuração efetiva também inclui Sophos Detection, Sophos Network Extension e a autorização para Web Protection ou para o proxy. A referência a utilizar é o ficheiro atual adequado, não uma lista estática de identificadores neste artigo.
Percurso alternativo: Sophos Mobile (não Jamf Pro)
Este percurso separado aplica-se apenas a dispositivos macOS geridos pelo Sophos Mobile. Transfira os macOS Deployment Tools atuais como indicado na secção 1: no Sophos Fusion, aceda a My Environment > Installers, abra Endpoint > Deployment Tools e clique em Download the macOS Deployment Tools (includes MDM profiles), não no Sophos Mobile. Após a extração, selecione o perfil adequado ao macOS. No Sophos Mobile, abra Policies > macOS > Create > Import policy, introduza um nome e uma descrição e selecione o ficheiro .mobileconfig adequado em Upload a file. Clique em Save para guardar o perfil importado como política e atribua-a aos Macs piloto geridos. Só depois implemente o Endpoint; obtenha o instalador do tenant e o respetivo URL separadamente, como indicado na secção 2. Num Mac de destino, confirme que o perfil pré-configura as permissões necessárias do Endpoint sem intervenção do utilizador. Este procedimento de importação e atribuição do Sophos Mobile não é um procedimento do Jamf.
Definição separada no Sophos Mobile: A configuração integrada Privacy preferences policy control de uma política de dispositivo macOS diz respeito a Security & Privacy > Privacy. Com a única opção desta configuração, Allow Sophos Endpoint to scan all files, permite-se ao Endpoint aceder a dados como Mail, Messages, Safari, Home e cópias de segurança do Time Machine, bem como a determinadas definições administrativas — para todos os utilizadores do Mac. Por isso, antes de uma atribuição alargada, envolva os responsáveis pela proteção de dados e pelos dados em causa e obtenha a aprovação deste acesso.
Os utilizadores têm de aceitar a política. A exceção são os dispositivos geridos com Apple Business (anteriormente Apple Business Manager); não se trata de uma inscrição MDM qualquer. Antes da atribuição, verifique o estado efetivo de gestão e preveja a aceitação necessária por parte dos utilizadores.
Esta configuração integrada de política de dispositivo e o perfil .mobileconfig importado descrito acima são tipos diferentes de políticas macOS no Sophos Mobile; ambos devem ser distinguidos do procedimento do Jamf. Isto não significa que ambos os percursos sejam sempre necessários. A opção isolada não substitui todas as permissões do perfil Endpoint nem instala o Endpoint. Antes de incluir mais Macs, verifique num Mac piloto de âmbito limitado a disponibilidade da definição, a atribuição e sincronização, a aceitação pelo utilizador quando necessária e, em seguida, Endpoint Self Help > Prerequisites. Não é descrito aqui um procedimento de reversão testado para esta definição integrada.
5. Crie o script Sophos
- No canto superior direito do Jamf Pro, abra Settings.
- Selecione Computer Management > Scripts > New e introduza um Display Name.
- Abra Script, defina Mode como Shell/Bash e Theme como Default.
- Copie o conteúdo completo de
Install Sophos Script.txtpara o campo do script. - Substitua exatamente
"put installer URL in these quotes"pelo URL do instalador copiado anteriormente. - Clique em Save.
Mantenha o script fornecido inalterado em todos os outros aspetos. Acrescente opções apenas depois de consultar as opções atuais de linha de comandos do instalador para Mac e de repetir o piloto. Os parâmetros, as restrições de plataforma, os tokens de produto e a limitação de certas opções a novas instalações mudam com as versões do instalador. Extraia qualquer instalador utilizado diretamente na linha de comandos para fora de Documents, Desktop e Downloads. O XDR Sensor-only não equivale à proteção do Endpoint; verifique os requisitos atuais de plataforma e de proteção de terceiros antes da implementação.
6. Limite primeiro a política ao grupo piloto
- Abra Computers > Policies > New e atribua um Display Name.
- Selecione Recurring Check-in como evento de execução.
- Em Scripts > Configure > Add, adicione o script Sophos.
- Em Scope > Add > Computer Groups, adicione apenas o grupo piloto.
- Clique em Save.
A política é executada no próximo check-in do Jamf. Mantenha o perfil e o script separados para que as permissões sejam recebidas primeiro e seja possível suspender a implementação do software sem remover prematuramente o perfil de proteção.
7. Valide a instalação e as permissões
Em Computers > Policies, abra a política e os respetivos registos:
- Pending significa que o script ainda não foi executado.
- Completed significa que o script foi executado e que o Endpoint já deverá estar instalado. Isto ainda não constitui uma validação completa.
Em seguida, verifique cada Mac piloto e o Sophos Fusion:
- O perfil de configuração atribuído está presente localmente.
- O Sophos Endpoint está instalado e Endpoint Self Help > Prerequisites não indica a falta de qualquer permissão crítica para a segurança.
- Sophos Detection e Sophos Network Extension estão ativos para esta versão do macOS; Full Disk Access e Web Protection funcionam.
- O Mac aparece em My Environment > Computers & Servers no tenant correto e no grupo previsto.
- A versão do agente, o estado da última atualização e o Health State são coerentes; Reports > General Logs > Events não contém erros de instalação, permissões ou atualização relacionados com a implementação.
O Sophos Service Manager verifica as permissões aproximadamente a cada 30 minutos. Após uma correção do perfil, o estado pode demorar a atualizar; reiniciar o serviço desencadeia uma nova verificação após cerca de 30 segundos. Utilize o Endpoint Self Help para identificar diretamente o problema. O guia da CLI e das permissões do macOS descreve as verificações de permissões, os procedimentos de diagnóstico e a resolução de problemas do Updater. Os caminhos da interface Apple, os requisitos de segurança e as extensões Sophos mudam consoante a versão do macOS; conceder Full Disk Access manualmente exige direitos de administrador.
Resolva a utilização elevada da CPU causada por perfis Sophos ZTNA duplicados
Se um Mac apresentar uma utilização anormalmente elevada da CPU após a inscrição no MDM, a causa poderá ser a existência de vários perfis VPN ZTNA. Este problema aplica-se à opção Sophos Endpoint and ZTNA; não remova preventivamente perfis VPN de uma implementação apenas com Sophos Endpoint.
- No Mac afetado, abra System Settings > VPN e procure perfis cujos nomes comecem por
Sophos ZTNA. - Antes de qualquer remoção, identifique inequivocamente o perfil gerido pelo MDM. Um perfil fornecido pelo MDM não pode ser removido localmente e tem de ser preservado. Se não for claro quem gere o perfil, interrompa o procedimento e verifique primeiro a atribuição no Jamf ou no MDM utilizado.
- Remova apenas os perfis
Sophos ZTNAduplicados que possam ser removidos localmente. Não altere o perfil fornecido pelo MDM. - Reinicie o Mac. Em seguida, confirme em System Settings > VPN que permanece apenas o perfil MDM previsto e verifique em Activity Monitor se a utilização da CPU diminuiu. Se continuar elevada, não remova mais perfis por tentativa; encaminhe o caso para suporte com o inventário de perfis e os dados de diagnóstico.
8. Implemente por fases
Alargue o âmbito em fases controladas apenas após a validação bem-sucedida do piloto. Em cada fase, acompanhe a taxa de sucesso, os Health States a vermelho, a falta de perfis, os erros de atualização e os pedidos inesperados de interação do utilizador. Uma nova versão principal do macOS ou um novo ficheiro compactado dos Deployment Tools exige um novo piloto.
Para a monitorização contínua, utilize uma Jamf Smart Group baseada em dados de inventário comprovadamente disponíveis no próprio ambiente. Não se prescreve aqui um Extension Attribute universal: a sua definição e o intervalo de atualização têm de ser adequados à recolha de inventário do Jamf e confirmados no piloto.
Reversão e escalamento
Se uma fase falhar, suspenda a política do instalador ou reduza o respetivo âmbito ao grupo piloto validado. Mantenha o perfil de configuração atribuído enquanto o Endpoint estiver instalado; removê-lo antecipadamente pode retirar permissões efetivas.
A reversão não significa distribuir um ficheiro .mobileconfig antigo escolhido arbitrariamente. Se for necessário remover o Endpoint, utilize o processo de desinstalação aprovado pela Sophos e tenha em conta Tamper Protection de acordo com a política do próprio Sophos Fusion. A instalação e a remoção num dispositivo individual são explicadas em Instalar o Sophos Endpoint no macOS.
Encaminhe o caso para o Sophos Support, ou para os Sophos Professional Services quando se tratar da conceção específica do ambiente, se não for possível importar o perfil assinado, se faltarem permissões apesar de o âmbito estar correto, se o instalador fornecido falhar de forma reproduzível ou se o Sophos Fusion continuar a vermelho após o intervalo de verificação documentado. Inclua a versão do macOS e do agente, o tipo de hardware, a versão do Jamf Pro, a variante do perfil, as datas e horas, o registo da política do Jamf e o diagnóstico do Endpoint Self Help, mas nunca um URL do instalador acessível publicamente.